Кто отвечает за утечку персональных данных: бизнес или хостинг-провайдер
По 152-ФЗ ответственность за сохранность персональных данных несёт оператор — то есть компания, которая собирает и использует данные клиентов. Хостинг-провайдер, на чьих серверах эти данные физически хранятся, по умолчанию отвечает только в рамках договора с оператором, а не напрямую перед законом и субъектами персональных данных.
Кто по закону считается оператором персональных данных?
Оператор — это тот, кто определяет цели обработки данных: зачем компания собирает имена, телефоны, адреса или платёжные реквизиты клиентов. Если интернет-магазин собирает данные покупателей для доставки заказов, оператором является именно магазин, а не сервер, на котором работает его база данных. Хостинг-провайдер в этой схеме выступает лицом, которому оператор поручил обработку — то есть техническое размещение и хранение данных.
Это разделение — ключевое для понимания ответственности. Закон не перекладывает вину на того, кто предоставил железо и место в стойке. Отвечает тот, кто решил, что данные вообще нужно собирать и обрабатывать.
Значит, хостинг-провайдер вообще ни за что не отвечает?
Не совсем так. Провайдер отвечает, но не перед Роскомнадзором напрямую, а перед своим клиентом — оператором — в рамках заключённого договора. Если в договоре прописаны обязательства по защите данных, резервному копированию, ограничению доступа персонала к серверам, а провайдер эти обязательства нарушил, компания-клиент вправе требовать компенсации ущерба уже с него.
На практике это означает, что грамотно составленный договор с провайдером становится инструментом переноса части рисков. Без чёткого договора вся ответственность автоматически ложится на оператора, а доказать вину провайдера в суде будет крайне сложно.
Какая ответственность грозит компании, если данные всё-таки утекли?
Закон предусматривает несколько видов ответственности для оператора:
- административная — штрафы за нарушение порядка обработки и хранения персональных данных;
- гражданско-правовая — возмещение морального и материального вреда пострадавшим субъектам данных, если они обратятся в суд;
- в отдельных тяжёлых случаях, связанных с намеренным сбором и передачей данных третьим лицам без согласия, возможна и уголовная ответственность должностных лиц.
Дополнительно после утечки Роскомнадзор может провести внеплановую проверку компании и потребовать устранить нарушения в установленный срок, а сам факт утечки подрывает доверие клиентов — иногда это обходится бизнесу дороже любого штрафа.
Может ли провайдер попасть под проверку Роскомнадзора вместе с компанией?
Да, если он формально выступает как лицо, осуществляющее обработку по поручению оператора. В этом случае регулятор вправе запросить у провайдера документы, подтверждающие соблюдение требований к защите данных: наличие средств защиты информации, журналов доступа, регламентов реагирования на инциденты. Но итоговая ответственность за нарушение всё равно фиксируется в отношении оператора — именно он обязан был выбрать добросовестного провайдера и проконтролировать условия хранения данных.
Интересный факт: закон «О персональных данных» действует в России с 2006 года, и за это время требования к операторам только ужесточались — от обязательной локализации баз данных на территории страны до повышенных штрафов за повторные нарушения. Это отражает общий тренд: государство постепенно смещает фокус на реальную защиту данных, а не на формальное наличие бумаг.
Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.
Что обязательно нужно прописать, чтобы разграничить ответственность?
Помимо самого факта заключения договора, важно, чтобы в нём чётко фиксировались конкретные обязанности провайдера: какие технические и организационные меры защиты он применяет, где физически размещены серверы, кто и как получает доступ к оборудованию, в какие сроки провайдер обязан уведомить клиента об инциденте. Именно эти пункты потом становятся аргументами в споре о том, кто виноват в утечке — халатность оператора при выборе площадки или нарушение обязательств самим провайдером.
Отдельно стоит проверять, готов ли провайдер подписать соглашение о неразглашении и документально подтвердить уровень защищённости своей инфраструктуры — без этого любые устные заверения не имеют юридической силы.
Как минимизировать риски при работе с облачным хостингом?
Несколько практических шагов снижают вероятность претензий со стороны регулятора и субъектов данных:
- выбирать провайдера с прозрачной документацией по защите информации и локализацией данных на территории России;
- фиксировать в договоре зоны ответственности и порядок действий при инцидентах;
- регулярно проверять, что технические меры защиты реально применяются, а не существуют только на бумаге;
- назначить в компании ответственного за работу с персональными данными сотрудника, который следит за соблюдением требований;
- вести журнал доступа к базам данных и хранить его в готовности к проверке.
Эти меры не гарантируют полного отсутствия рисков, но существенно облегчают защиту позиции компании, если инцидент всё же произойдёт.
Как «Клауд АйСи» помогает бизнесу разграничить ответственность?
«Клауд АйСи» предоставляет серверы и облачные сервисы с размещением инфраструктуры в России, документально подтверждённым уровнем защиты и прозрачными условиями договора, где чётко описаны обязательства платформы по хранению и защите данных. Это позволяет компании-клиенту точно понимать, за что отвечает она сама, а за что — провайдер, и не тратить время на выяснение зон ответственности постфактум, когда инцидент уже произошёл.
Что делать, если утечка всё же случилась?
Первый шаг — зафиксировать инцидент и оценить масштаб: какие данные и скольких субъектов затронуты. Дальше нужно уведомить пострадавших и, в предусмотренных законом случаях, Роскомнадзор, а также устранить причину утечки совместно с провайдером, если проблема была на стороне инфраструктуры. Чем быстрее компания реагирует и документирует свои действия, тем меньше шансов на серьёзные санкции — регулятор учитывает добросовестность оператора при определении меры ответственности.
Скорость реакции и наличие заранее прописанного плана действий на случай инцидента часто оказываются важнее самого факта утечки — именно они показывают, насколько серьёзно компания относится к защите данных своих клиентов.
Разместите 1С и сервисы в облаке
Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.
Частые вопросы
Кто по закону отвечает за утечку персональных данных — компания или хостинг-провайдер?
По умолчанию ответственность несёт компания-оператор, которая собирает и использует данные. Провайдер отвечает перед оператором только в рамках условий, прописанных в договоре.
Может ли Роскомнадзор проверить хостинг-провайдера напрямую?
Да, регулятор может запросить у провайдера документы о применяемых мерах защиты, но итоговая ответственность за нарушение закрепляется за оператором персональных данных.
Что грозит компании за утечку данных клиентов?
Возможны административные штрафы, требования о возмещении ущерба со стороны пострадавших и внеплановая проверка Роскомнадзора с предписанием устранить нарушения.
Как снизить риск ответственности при работе с облачным хостингом?
Выбирать провайдера с прозрачной документацией по защите данных, чётко прописывать зоны ответственности в договоре и контролировать реальное применение технических мер защиты.